Parse Server SQL 注入漏洞

北京赛克艾威科技有限公司 2024-07-02


  • 漏洞编号:CVE-2024-39309
  • 漏洞等级:严重
  • 漏洞标签:发布预警、公开漏洞
  • 发布时间:2024-07-02

漏洞描述

Parse Server 是一个用于构建移动应用程序和Web应用程序开源框架。 受影响版本中,当 Parse Server 使用 PostgreSQL 数据库时,Parse Server 中的 literalizeRegexPart 函数在处理 PostgreSQL 查询时未能正确处理特殊字符和正则表达式转义字符\,导致 SQL 注入漏洞。 修复版本中,通过改进转义逻辑并处理所有特殊字符以修复漏洞。

修复建议

1. 将组件 parse-server 升级至 6.5.7 及以上版本 2. 将组件 parse-server 升级至 7.1.0 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-saer-duhp

https://github.com/advisories/GHSA-c2hr-cqg6-8j6r

https://github.com/parse-community/parse-server/pull/9168/commits/e455fde16ead236b7f00c02219943fbd1621a6fa

https://github.com/parse-community/parse-server/pull/9167

https://nvd.nist.gov/vuln/detail/CVE-2024-39309

https://www.oscs1024.com/hd/MPS-saer-duhp